20160831-360营销研究院-敲诈者木马威胁形势分析报告_18页_1mb
报告摘要
敲诈者木马威胁形势分析报告总结
核心内容
敲诈者木马是一种通过加密用户系统、屏幕或文件,向用户索要赎金的恶意软件。其威胁范围广泛,攻击手段多样,且造成的经济损失巨大。
主要观点
- 敲诈者木马采用不对称加密技术对文件进行高强度加密,使得文件在未支付赎金的情况下无法恢复。
- 2016年上半年,国内共有580,000多台电脑遭到敲诈者木马攻击,其中约50,000台最终感染,平均每天约300台。
- 敲诈者木马主要通过钓鱼邮件、JS挂马和DLL挂马三种方式传播,其中DLL挂马已成为最主要的传播方式。
- 国内受害者中,**80.3%**为普通个人用户,19.7%为企业用户,且企业用户中,能源行业和金融业是主要受害行业。
- 敲诈者木马的赎金支付方式多为比特币,由于其匿名性,攻击者难以被追踪。赎金金额一般为2-3个比特币,按2016年汇率计算,约在5800-15300元人民币之间。
- 敲诈者木马的C&C服务器主要使用**.com域名,占比达51.4%,且欧洲国家**域名占比最高,为17.5%。
关键信息
一、感染量与传播方式
- 2016年上半年,国内新增敲诈者木马变种74种,涉及PE样本40,000多个,非PE文件10,000多个。
- 4月1日至5月15日期间,攻击高峰时单日攻击用户达4644台,感染用户达2003台。
- 传播方式主要包括:
- 钓鱼邮件:占比14%,常见附件为JS脚本、可执行文件或Office宏病毒。
- JS挂马:占比24%,通过网页嵌入恶意JS脚本进行传播。
- DLL挂马:占比60%,是当前最主流的传播方式。
二、攻击对象与地域分布
- 攻击对象:
- 个人用户占比80.3%,企业用户占比19.7%。
- 企业用户中,能源行业占比最高(36.0%),其次是金融业(28.2%)。
- 地域分布:
- 个人用户感染主要集中在广东(14.4%)、浙江(8.2%)、北京(7.0%),排名前十省份的感染者占比达62.2%。
- 企业用户感染主要集中在北京(13.1%)、浙江(11.9%)、广东(11.9%),排名前十省份的感染者占比达75.7%。
三、经济损失
- 大多数敲诈者木马以比特币为赎金支付方式,攻击者难以追踪。
- 按照2016年4月至7月的汇率,赎金金额为5800-15300元人民币。
- 若按单日攻击高峰(2003台)计算,攻击者可获得赎金约1162万-1743万元人民币。
四、服务器分布
- 敲诈者木马的C&C服务器数量庞大,2015年4月至2016年5月15日间累计监测到8000余个。
- .com域名使用最多(51.4%),其次是**.org**(8.0%)和**.net**(7.8%)。
- 欧洲国家域名占比最高(17.5%),亚洲次之(2.9%),大洋洲最低(2.0%)。
五、敲诈者木马家族与发展
- 国内曾大规模爆发的敲诈者木马家族包括:CTB-Locker、CryptoLocker、Cryptowall、Locky、Teslacrypt、VirLocker。
- VirLocker采用对称加密,可被恢复,因此迅速绝迹。
- 其他家族普遍使用RSA4096等高强度不对称加密算法,文件加密后无法通过技术手段恢复。
六、敲诈过程
- 攻击者通过钓鱼邮件或挂马网页传播木马。
- 木马在用户打开恶意JS文件后执行,对文件进行加密。
- 受害者被引导至比特币支付页面,输入私人ID进行赎金支付。
- 支付后,木马会从C&C服务器获取解密密钥,用户输入后可恢复文件。
七、应对措施
- 不可解:采用不对称加密的敲诈者木马无法通过技术手段恢复文件,除非支付赎金。
- FBI撕票建议:不建议支付赎金,但部分受害者仍需支付以恢复数据。
- 360反勒索服务:
- 2016年8月15日起,360安全卫士推出“反勒索服务”。
- 用户在未看到风险提示的情况下感染敲诈者木马,可申请赔付最高3个比特币。
- 申请需同时开启“360文档保护”和“360反勒索服务”。
安全建议
- 不要轻易打开陌生人发送的邮件附件或链接。
- 避免打开后缀为**.js或.dll**的陌生文件。
- 对压缩文件或不明来源文件进行扫描检测。
- 使用具有云防护和主动防御功能的安全软件。
- 尽量使用安全浏览器,防止挂马攻击。
- 对安全性不确定的文件,可在沙箱中打开运行。
- 若已感染,可通过360反勒索服务申请赔偿以减少损失。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载